← HomeREP27Tutte le categorie

Analytics, BI e piattaforme dati

Protezione dei dati

In breve
Rappresentante nell'Unione ai sensi dell'Articolo 27 GDPR

Chi deve nominarlo

Fornitori al di fuori dell'Unione che offrono servizi di analisi o piattaforme dati a clienti dell'UE. Quando la piattaforma elabora solo ciò che il cliente invia, il fornitore è un responsabile del trattamento; quando arricchisce, confronta o addestra su dati del cliente, diventa un titolare del trattamento per tali scopi.

Soglie ed esenzioni

Nessuna soglia. L'analisi dei prodotti integrata nell'applicazione di un cliente legge e scrive sui dispositivi degli utenti finali, il che comporta il requisito di consenso ePrivacy indipendentemente dall'analisi GDPR.

Cosa deve comparire in etichetta

Non fisico. L'identità del rappresentante nell'informativa sulla privacy e nei termini di trattamento rivolti ai clienti, e una chiara dichiarazione su cosa fa il fornitore con i dati dei clienti per i propri scopi.

Campi sui marketplace

Gli acquirenti aziendali dell'UE richiedono i termini dell'Articolo 28, l'elenco dei sub-responsabili, l'analisi dei trasferimenti e, dal Data Act, termini contrattuali sul cambio e la portabilità dei dati. Gli acquirenti del settore pubblico richiedono di più.

Documentazione da tenere

Registri dei responsabili del trattamento ai sensi dell'Articolo 30(2), accordi di trattamento con ciascun cliente e sub-responsabile, designazione ai sensi dell'Articolo 27, clausole contrattuali standard con valutazioni d'impatto sui trasferimenti, procedure di conservazione e cancellazione, e termini di cambio del Data Act.

Norme e prove

Non applicabile, anche se i clienti esercitano diritti di audit e si aspettano certificazioni come ISO 27001 o SOC 2 come prove di supporto piuttosto che come conformità.

Requisiti linguistici

Documentazione per i clienti nella lingua del mercato; avvisi per gli utenti finali nella lingua degli utenti.

Da quando si applica

Il rappresentante prima dell'inizio del trattamento. Le disposizioni sul cambio del Data Act saranno attuate a partire da settembre 2025, con costi di uscita ritirati da gennaio 2027.

Per quanto si conservano i documenti

Dati dei clienti solo per il periodo contrattato più la finestra di cancellazione concordata, con cancellazione verificata all'uscita.

Cosa succede se non sei in regola

Fino a €20 milioni o 4% del fatturato per trattamento illecito, e €10 milioni o 2% per la mancanza di rappresentante. L'uso dei dati dei clienti per addestrare modelli senza una base è il fallimento strutturale ricorrente in questo settore.

Chi controlla

Autorità di protezione dei dati in tutta l'Unione e autorità nazionali designate per il Data Act.

Dove passa il confine

L'aggregazione non anonimizza automaticamente: i set di dati di riferimento costruiti da dati dei clienti rimangono frequentemente dati personali, e il loro utilizzo per scopi propri del fornitore necessita di una propria base e trasparenza, non solo di una clausola contrattuale.

Le domande che ci fanno

Possiamo utilizzare i dati dei clienti per i benchmark?
Solo con una base giuridica propria e trasparenza nei confronti delle persone interessate. Un permesso nel contratto con il cliente non risolve la questione.
La raccolta degli indirizzi IP è trattamento?
Sì. Gli indirizzi IP sono dati personali nelle mani di un servizio che può collegarli a un utente, come confermato dalla Corte di Giustizia.
Rappresentante UE · da €290 / anno

Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parla con noiVerifica la tua categoria